Kerberos Kimlik Hasadı Müdahalesi (Kerberoasting / AS-REP / Pass-the-Ticket)
DR-1/DR-2/DR-6 alarmı Kerberoasting, AS-REP Roasting veya Pass-the-Ticket'a işaret ettiğinde maruz servis/kullanıcı hesaplarını tespit edip kontrollü rotasyonla tehdit yüzeyini kapatır; krbtgt'ye dokunulmaz.
Prepare
6 adım- Kerberos denetimini doğrula
DC'lerde Event ID 4768 (AS-REQ/AS-REP) ve 4769 (TGS-REQ) denetiminin açık olduğunu, Sysmon EID 1 (ProcessCreate) ve EID 10 (ProcessAccess) olaylarının toplandığını teyit et
- SPN ve servis hesabı envanteri
Mevcut SPN listesini ve yüksek ayrıcalıklı servis hesaplarını (pwdLastSet, grup üyeliği dahil) baseline olarak belgele; envanter olmadan Eradicate adımındaki etki analizi yapılamaz
- RC4 bağımlılık envanteri
CVE-2026-20833 kapsamında DC'lerde KDCSVC EID 201-209 çıktısını toplayarak RC4'e bağımlı hesap ve servisleri belgele; bu planlı geçiş girdisidir, olay-anı eylemi değildir
- Honey-SPN konuşlandır
Meşru kullanımı olmayan tuzak SPN'ler için herhangi bir 4769 yüksek-güven sinyal üretir; varsa DR-6 kuralının canlı ve kalibre olduğunu doğrula
- Eskalasyon zincirini tanımla
SOC L1 → L2/IR → AD yöneticisi → IR lideri zincirini belgele; containment kararları L1 tarafından tek başına verilemez
- Karar-kapısı: PB-A mı PB-B mi?
Yalnızca kimlik hasadı (Kerberoasting/AS-REP/PtT, DCSync/DA/DC kanıtı yok) → bu playbook (PB-A); DCSync, NTDS, DA veya Golden Ticket kanıtı → Kerberos Domain Compromise Playbook'una (PB-B) geç